DoseFix LIVE
0voti
Sicurezza·Stati Uniti·CONFERMATO

Avviso CISA: Vulnerabilità critiche nel Communications Test Set ASE2000 V2 di Applied Systems Engineering

Stati Uniti·
DoseFix EditorialSintesi da più fonti

CISA ha rilasciato un avviso sui sistemi di controllo industriale il 27 agosto 2026, descrivendo due vulnerabilità che interessano il Communications Test Set ASE2000 V2 di Applied Systems Engineering, versioni dalla 2.25 alla 2.37. La prima vulnerabilità, CVE-2018-1285, è una restrizione impropria del riferimento a entità esterne XML (XXE) nella libreria Apache log4net inclusa, che consente a un aggressore di leggere o scrivere file locali arbitrari o causare richieste di rete in uscita. La seconda, CVE-2026-18717, è una vulnerabilità di validazione impropria dei certificati nel client TLS IEC 60870-5-104, che consente a un aggressore di impersonare un peer fidato, completare l'handshake TLS e leggere o modificare comunicazioni protette. I punteggi CVSS vanno da 7.4 a 9.8 (critico). Il fornitore, ASE/Kalkitech, ha rilasciato la versione 2.38 che aggiorna log4net e corregge la validazione dei certificati. CISA raccomanda di aggiornare immediatamente e fornisce mitigazioni provvisorie come limitare l'accesso in scrittura, isolare le reti e utilizzare firewall. Nessuno sfruttamento pubblico noto è stato segnalato.

Tradotto automaticamente · EN
1 fonti
Stati Uniti

Cosa sappiamo

Il prodotto è distribuito in tutto il mondo in settori di infrastrutture critiche: Chimico, Manifattura Critica, Energia, Acqua e Acque Reflue.

1 fonti

Lo sfruttamento riuscito potrebbe consentire lettura/scrittura arbitraria di file, richieste in uscita o intercettazione TLS.

1 fonti

CISA ha pubblicato un advisory il 2026-08-27 per ASE2000 V2 Communications Test Set.

1 fonti

CVE-2026-18717: validazione impropria del certificato nel client TLS IEC 60870-5-104.

1 fonti

Il fornitore ha rilasciato la versione 2.38 per correggere entrambe le vulnerabilità.

1 fonti

CVE-2018-1285: vulnerabilità XXE in Apache log4net prima della 2.0.10.

1 fonti

Versioni interessate: ASE2000 2.25 fino a 2.37.

1 fonti

Nessuno sfruttamento pubblico noto segnalato.

1 fonti
Cronologia dell'avviso CISA

CISA ha pubblicato un avviso il 27 agosto 2026, rivelando due vulnerabilità nel Communications Test Set ASE2000 V2 di Applied Systems Engineering (versioni dalla 2.25 alla 2.37). Le vulnerabilità, CVE-2018-1285 (XXE) e CVE-2026-18717 (validazione impropria dei certificati), potrebbero consentire agli aggressori di leggere/scrivere file arbitrari, effettuare richieste in uscita o intercettare e modificare comunicazioni protette da TLS. Il fornitore ha rilasciato la versione 2.38 per correggere entrambi i problemi. Nessuno sfruttamento pubblico è stato segnalato.

Verificato · 1 fonti

Report live

Vedi tutto
Cronologia dell'avviso CISAVoce locale · Stati Uniti
Verificato

Commenti 0

Discuti l’evento in thread permanenti. La chat dal vivo resta separata.

Mantieni il confronto civile e distingui le opinioni dalle informazioni verificate.

Nessun commento. Inizia la conversazione.

Avviso CISA: Vulnerabilità critiche nel Communications Test Set ASE2000 V2 di Applied Systems Engineering | DoseFix